ESETi teadlased avaldasid 43-lehekĂŒljelise aruande Ebury rootkiti ja sellega seotud tegevuse analĂŒĂŒsist. VĂ€idetavalt on Ebury vĂ€lja arendatud alates 2009. aastast ja selle on paigaldanud rohkem kui 400 000 Linuxi serverit ning mitusada FreeBSD, OpenBSD ja Solaris sĂŒsteemi. Umbes 110 000 serverit jĂ€i Ebury haavata 2023. aasta lĂ”puks. Uuring on eriliselt huvitav, arvestades, et Ebury oli kaasatud kernel.org-i rĂŒnnakusse, mis paljastab uusi ĂŒksikasju Linuxi tuumade arendusinfostruktuuri kompromiteerimisest, mis tuvastati 2011. aastal. Eburyt on samuti avastatud domeeniregistraatorite, krĂŒptovaluutade börside, Tor vĂ€ljundpunktide ja mitmete hĂ”lvab teenusepakkujate, kelle nimesid ei avalikustata.
Alguses arvati, et rĂŒndajad serveritesse kernel.org-iga kurjategijad jĂ€id 17 pĂ€evaks mĂ€rkamatuks, kuid ESETi andmetel arvutatakse see aeg alates rŃŃkita Phalanx sisestamisest, samas kui Ebury tagauks on olnud serverites alates 2009. aastast ja seda on umbes kaks aastat vĂ”idud kasutada root-juurdepÀÀsu saamiseks serveritele. Kahjulikud programmid Ebury ja Phalanx on paigaldatud erinevate rĂŒnnakute raames, mis ei ole omavahel seotud ja mida viivad lĂ€bi erinevad kurjategijate grupid. Ebury tagaukse sissetoomine puudutas vĂ€hemalt nelja serverit kernel.org infrastruktuuris, millest kaks olid nakatunud ligikaudu kahe aasta jooksul, samas kui teised kaks - kuue kuu jooksul.
RĂŒndajad pÀÀsesid ligi /etc/shadow kataloogis hoitud 551 kasutaja paroolihĂ€kkidele, sealhulgas kĂ”ikidele tuumahalduritele (kontosid kasutati Giti juurdepÀÀsuks; juhtumi jĂ€rel asendati paroolid ja juurdepÀÀsustrateegiat ĂŒle vaadati, muutes digitaalsed allkirjad kohustuslikuks). 257 kasutaja puhul Ă”nnestus rĂŒndajatel leida paroolid avatud kujul, tĂ”enĂ€oliselt paroolide hĂ€kkimise ning Ebury pahavara abil SSH-s kasutatud paroolide konfiskeerimise teel.
Ebury pahav kahjustav komponent levis jagatava teekina, mis pĂ€rast installimist rĂŒndas OpenSSH kasutatavaid funktsioone, et korraldada kaugĂŒhendust sĂŒsteemiga root-Ă”igustega. RĂŒnnak ei olnud sihitud ja nagu ka teised tuhanded mĂ”jutatud serverid, kasutati kernel.org servereid osana botnetist spĂ€mmimise, kontode varguse, teiste sĂŒsteemide levitamise, veebiliikluse suunamise ja muu pahatahtliku tegevuse jaoks.
Serveritesse sisenemiseks kasutati parendamata haavatavusi serveri tarkvaras, nĂ€iteks haavatavusi hostimispaneelides vĂ”i Ă”nnestunud paroolide pealtkuulamist (eeldatakse, et kernel.org serverid said hĂ€kitud ĂŒhe kasutaja parooli kompromiteerimise tĂ”ttu, kellel oli shell-juurdepÀÀs). Privileegide tĂ”stmiseks kasutati haavatavusi, nagu Dirty COW.
Viimastel aastatel kasutusele vĂ”etud Ebury uued versioonid sisaldasid lisaks tagauksele ka selliseid funktsioone nagu Apache httpd moodulid liikluse edastamiseks, kasutajate suunamiseks ja konfidentsiaalse teabe pealtkuulamiseks, tuumamoodul, et teha muudatusi HTTP liikluses, tööriistad, et varjata oma liiklust tulemĂŒĂŒride eest, ning skriptid AitM (Adversary-in-the-Middle, kaheastmeline MiTM) rĂŒnnakute lĂ€biviimiseks SSH mandaadi pealtkuulamiseks paremaldamisteenuste vĂ”rkudes.

Allikas: opennet.ru
